Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spinnaker (CVE-2021-43832)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
04/01/2022
Última modificación:
14/01/2022

Descripción

Spinnaker es una plataforma de entrega continua multi-nube de código abierto. Spinnaker presenta permisos inapropiados que permiten la creación y ejecución de canalizaciones. Esto permite que un usuario arbitrario con acceso al endpoint de la puerta cree una canalización y la ejecute sin autenticación. Si los usuarios no han configurado el control de acceso basado en roles (RBAC) en Spinnaker, esto permite la ejecución remota y el acceso para desplegar casi cualquier recurso en cualquier cuenta. Los parches están disponibles en las últimas versiones de las ramas soportadas y se recomienda a usuarios que actualicen lo antes posible. Los usuarios que no puedan actualizar deberían habilitar RBAC en TODAS las cuentas y aplicaciones. Esto mitiga la capacidad de una tubería para afectar a cualquier cuenta. Bloquee el acceso a las aplicaciones a menos que los permisos estén habilitados. Los usuarios deben asegurarse de que TODA la creación de aplicaciones está restringida por medio de los comodines apropiados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* 1.25.8 (excluyendo)
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* 1.26.0 (incluyendo) 1.26.7 (excluyendo)


Referencias a soluciones, herramientas e información